Der AI Act knüpft Pflichten an den Zweck eines KI-Systems und an die Rolle des beteiligten Unternehmens. Für eine Bank kann dieselbe technische Plattform deshalb unterschiedlich einzuordnen sein, je nachdem, ob sie Unterlagen durchsucht oder die Kreditwürdigkeit einer Person bewertet. Die Änderung vom Juli 2026 hat die Anwendungsfristen für Hochrisiko-Systeme neu geregelt.
Der AI Act und sein Anwendungsbereich
Der AI Act, Verordnung (EU) 2024/1689, regelt KI-Systeme und bestimmte Pflichten für KI-Modelle mit allgemeinem Verwendungszweck. Die Verordnung ist seit dem 01.08.2024 in Kraft; ihre Pflichten gelten gestuft. Für ein Institut beginnt die Prüfung beim vorgesehenen Einsatz und der eigenen Rolle. AI Act: konsolidierte Fassung vom 27.07.2026
Verbotenes Social Scoring nach Art. 5 ist nicht auf öffentliche Stellen beschränkt. Entscheidend sind die dort beschriebenen Bewertungs- und Benachteiligungskonstellationen. Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent. AI Act: konsolidierte Fassung vom 27.07.2026
Die Rolle folgt dem konkreten Einsatz. Eine Bank kann ein KI-System betreiben und bei einer eigenen Systementwicklung zugleich Anbieterpflichten haben. Der Bezug eines GPAI-Modells und die Einstufung des damit gebauten Systems sind getrennt zu prüfen; Art. 25 regelt bestimmte Rollenwechsel bei Hochrisiko-Systemen. AI Act: konsolidierte Fassung vom 27.07.2026
Aktuelle Anwendungsfristen
Die Tabelle zeigt zentrale Anwendungsstufen. Die Änderung vom Juli 2026 ist bereits geltendes Recht. Verordnung (EU) 2026/1744 zur Änderung des AI Act
| Datum | Inhalt | Rechtsgrundlage |
|---|---|---|
| 01.08.2024 | Inkrafttreten des AI Act | Art. 113 |
| 02.02.2025 | Erste Verbote und KI-Kompetenzpflichten | Art. 4, 5, 113 |
| 02.08.2025 | Grundsätzlich GPAI-Pflichten für neue Modelle | Art. 111, 113 |
| 02.08.2026 | Allgemeiner Geltungsbeginn, einschließlich Art. 50; gesonderte Übergangsregeln beachten | Art. 50, 111, 113 |
| 02.12.2026 | Art. 50 Abs. 2 für die von Art. 111 Abs. 4 erfassten Bestandssysteme | Art. 111(4) |
| 02.08.2027 | GPAI-Modelle, die vor dem 02.08.2025 in Verkehr gebracht wurden | Art. 111(3) |
| 02.12.2027 | Betreffende Hochrisiko-Pflichten für Anhang III | Art. 113; VO (EU) 2026/1744 |
| 02.08.2028 | Betreffende Hochrisiko-Pflichten für Anhang I | Art. 113; VO (EU) 2026/1744 |
Die Änderung des AI Act durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026. Für Hochrisiko-Systeme nach Anhang III beginnen die betreffenden Pflichten am 02.12.2027; für Hochrisiko-Systeme nach Anhang I am 02.08.2028. Verordnung (EU) 2026/1744 zur Änderung des AI Act EU-Kommission: Inkrafttreten des KI-Omnibus
Hochrisiko-Einstufung im Institut
Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent. AI Act: konsolidierte Fassung vom 27.07.2026
Anhang III Nr. 5 Buchst. b erfasst damit KI zur Kreditwürdigkeitsprüfung und zum Kredit-Scoring natürlicher Personen; ausdrücklich ausgenommen ist KI zur Aufdeckung von Finanzbetrug. Weitere bankrelevante Hochrisiko-Fälle: Anhang III Nr. 5 Buchst. c (Risikobewertung und Preisbildung bei natürlichen Personen in der Lebens- und Krankenversicherung) sowie Anhang III Nr. 4 Buchst. a und b (KI im Personalbereich: Rekrutierung, Beförderung, Kündigung und Leistungsüberwachung), der jede Bank als Arbeitgeber betrifft.
Anbieter- und Betreiberrollen
Die Pflichten des AI Act richten sich unterschiedlich an Anbieter und Betreiber. Anbieter (Art. 3 Nr. 3) ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke in Verkehr bringt. Betreiber (Art. 3 Nr. 4) ist, wer ein KI-System in eigener Verantwortung nutzt. Beim Zukauf fertiger KI-Lösungen ist die Bank typischerweise Betreiber.
Die Rolle folgt dem konkreten Einsatz. Eine Bank kann ein KI-System betreiben und bei einer eigenen Systementwicklung zugleich Anbieterpflichten haben. Der Bezug eines GPAI-Modells und die Einstufung des damit gebauten Systems sind getrennt zu prüfen; Art. 25 regelt bestimmte Rollenwechsel bei Hochrisiko-Systemen. AI Act: konsolidierte Fassung vom 27.07.2026
Für Betreiber von Hochrisiko-KI gelten u. a. folgende Pflichten: Aufbewahrung von Betriebsprotokollen (Logs) für mindestens 6 Monate nach Art. 26 Abs. 6; Information der betroffenen Beschäftigten vor dem Einsatz von Hochrisiko-KI am Arbeitsplatz nach Art. 26 Abs. 7; sowie die Grundrechte-Folgenabschätzung nach Art. 27. Letztere ist ausdrücklich auch von Betreibern von Anhang-III-Nr.-5-b- und Nr.-5-c-Systemen vor der ersten Verwendung durchzuführen.
KI-Kompetenz nach Art. 4
Art. 4 verlangt Maßnahmen, die die Entwicklung von KI-Kompetenz bei den mit KI-Systemen befassten Personen unterstützen. Umfang und Inhalt richten sich nach Tätigkeit und Einsatzkontext; ein bestimmter individueller Kompetenzstand muss nach der geänderten Fassung nicht garantiert werden. AI Act: konsolidierte Fassung vom 27.07.2026
Das Institut sollte Tätigkeiten und Schulungsbedarf den tatsächlich eingesetzten Systemen zuordnen. Inhalte für Entwickler unterscheiden sich von denen für Beschäftigte, die Ergebnisse im Kundengeschäft verwenden. Die gewählten Maßnahmen und ihre Durchführung sollten nachvollziehbar dokumentiert sein. AI Act: konsolidierte Fassung vom 27.07.2026
Transparenz nach Art. 50
Die Transparenzpflichten nach Art. 50 gelten grundsätzlich seit dem 02.08.2026. Für die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 enthält Art. 111 Abs. 4 eine Übergangsregel bis zum 02.12.2026 für Anbieter bestimmter bereits vor dem 02.08.2026 in Verkehr gebrachter Systeme. Verordnung (EU) 2026/1744 zur Änderung des AI Act
Art. 50 unterscheidet mehrere Pflichten. Bei direkter KI-Interaktion ist grundsätzlich ein Hinweis nötig, sofern die KI-Eigenschaft nicht offensichtlich ist. Die Regel für Texte, die zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse veröffentlicht werden, enthält in Abs. 4 eine Ausnahme bei menschlicher Prüfung oder redaktioneller Kontrolle und redaktioneller Verantwortung einer natürlichen oder juristischen Person. Nicht jeder KI-generierte Text unterliegt deshalb derselben sichtbaren Kennzeichnung. AI Act: konsolidierte Fassung vom 27.07.2026
Einbindung in bestehende Governance
Für bestimmte Finanzunternehmen enthält der AI Act Regeln zur Einbindung in bestehende Dokumentations- und Governance-Verfahren. Jede Erleichterung hat einen eigenen Anwendungsbereich. Das Institut muss ihre Voraussetzungen und die verbleibenden Pflichten je System prüfen. AI Act: konsolidierte Fassung vom 27.07.2026
| Artikel | Inhalt |
|---|---|
| Art. 17(4) | Verhältnis des Qualitätsmanagements zu Vorgaben des Finanzdienstleistungsrechts; ausdrücklich verbleibende Elemente beachten |
| Art. 18(3), 19(2) | Einbindung technischer Dokumentation und Protokolle in bestehende Dokumentationspflichten für erfasste Anbieter |
| Art. 26(5), 26(6) | Besondere Regeln für Überwachung und Protokolle erfasster Betreiber |
| Art. 74(6) | Sektorale Marktüberwachung für den erfassten Einsatz von Hochrisiko-KI |
Der Praxisratschlag lautet daher: Wer die bestehende MaRisk- und DORA-Governance konsequent nutzt und AI-Act-Anforderungen in diese integriert, vermeidet parallele Strukturen und Doppeldokumentation. Die Erleichterungsklauseln setzen voraus, dass die bestehenden Systeme tatsächlich funktionieren und dokumentiert sind.
Verhältnis zu DORA, MaRisk und DSGVO
Für Banken überlagern sich vier Rechtsrahmen beim Einsatz von KI. Die folgende Tabelle ordnet sie ein:
| Rechtsrahmen | Gegenstand und Bankbezug | Schlüsselreferenz |
|---|---|---|
| AI Act (VO (EU) 2024/1689) | Produkt- und Einsatzregeln für KI; Kredit-Scoring ist Hochrisiko-KI (Anhang III Nr. 5 b) | Art. 6, Anhang III |
| DORA (VO (EU) 2022/2554) | Digitale operationale Resilienz; die BaFin-Orientierungshilfe vom 18.12.2025 (BaFin) ordnet KI-Systeme als IKT-Assets in das DORA-IKT-Risikomanagement ein: KI-Inventar, Lebenszyklus, Drittparteienmanagement (unverbindliche Hilfestellung, kein Rundschreiben) | Fachartikel DORA |
| MaRisk (RS 06/2026) | Modellrisiko in der Banksteuerung: Das aktuelle MaRisk-Modul AT 4.3.4 regelt die Verwendung von Modellen, einschließlich Datenqualität, Verständnis der Ergebnisse und Validierung (Rundschreiben 06/2026). | Fachartikel MaRisk |
| DSGVO | Verarbeitung personenbezogener Daten; der EuGH hat im Urteil C-634/21 vom 07.12.2023 (SCHUFA) entschieden, dass bereits die Score-Erstellung eine automatisierte Einzelentscheidung nach Art. 22 DSGVO sein kann (EUR-Lex) | Art. 22 DSGVO, EuGH C-634/21 |
Merksatz: Dieselbe Scoring-KI kann allen vier Regimen gleichzeitig unterliegen: Der AI Act regelt das System und seinen Einsatz, DORA den stabilen IT-Betrieb, die MaRisk das Modellrisiko, die DSGVO die Daten.
Zuständige Aufsicht in Deutschland
Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz ist seit dem 29.07.2026 in Kraft. Bei Finanzunternehmen ist die Zuständigkeit für den konkreten KI-Einsatz anhand des sektoralen Aufsichtsrahmens und Art. 74 AI Act zu bestimmen. BMDS: Neues KI-Gesetz tritt in Kraft AI Act: konsolidierte Fassung vom 27.07.2026
Ergänzend hat die EBA in ihrem Factsheet vom 21.11.2025 (PDF, EBA Special Topic) keine wesentlichen Widersprüche zwischen AI Act und Bankenregulierung festgestellt und sieht keinen unmittelbaren Bedarf für neue EBA-Leitlinien. Die BaFin hat zu KI im Bankwesen bereits das Prinzipienpapier vom 15.06.2021 (Big Data und künstliche Intelligenz) sowie den BaFinJournal-Beitrag 2024 (KI bei Banken und Versicherern) veröffentlicht.
Bußgeldvorschriften und Zuständigkeiten
Die Bußgeldvorschriften unterscheiden nach Verstoß und verantwortlicher Rolle. Art. 99 betrifft insbesondere Verstöße von Anbietern und Betreibern; Art. 101 enthält das gesonderte Verfahren für Anbieter von GPAI-Modellen. Auch die jeweiligen Anwendungs- und Übergangsregeln sind zu beachten. AI Act: konsolidierte Fassung vom 27.07.2026
KI-Inventar: ein bearbeitbarer Datensatz je Anwendungsfall
Eine Modellliste allein erklärt nicht, wo KI im Institut wirkt. Dasselbe Modell kann interne Texte entwerfen oder eine Entscheidung über eine Person unterstützen. Erfassen Sie deshalb einen Datensatz je Anwendungsfall und verknüpfen Sie wiederverwendete Systeme und Modelle über gemeinsame Kennungen. Die Vorlage unterstützt die Erhebung; eine Risikoklasse wird nicht aus dem Produktnamen abgeleitet.
| Feldgruppe | Was einzutragen ist |
|---|---|
| Identität und Zweck | Eindeutige Use-Case-ID, Fachprozess, beabsichtigter Einsatz und ausdrücklich ausgeschlossene Nutzung. |
| System und Rolle | Anwendung, Modell/Version, System- und Modellanbieter sowie begründete eigene Rolle. |
| Daten und Betroffene | Datenkategorien, Quellen, betroffene Personen, Empfänger und Verweis auf den dokumentierten Datenfluss. |
| Einordnung | Prüfung verbotener Praktiken, möglicher Hochrisiko-Einstufung und Transparenzpflichten; Quelle, Datum und Begründung. |
| Verantwortung | Fachverantwortlicher, Betrieb, menschliche Aufsicht, Eskalation und Freigabestelle. |
| Nachweise | Anleitung, fachliche Prüffälle, Ergebnis-/Quellenprüfung, Zugriffstest und gegebenenfalls DSFA oder Grundrechte-Folgenabschätzung. |
| Lebenszyklus | Status, freigegebener Umfang, Auflagen, Überprüfungstermin und Anlass für eine erneute Bewertung. |
Ein nützlicher erster Datensatz beschreibt beispielsweise einen internen Richtlinienassistenten: zulässige Dokumente, Nutzerkreis, Quellenanzeige, Fälle ohne Antwort und zuständige Fachredaktion. Ob weitere Pflichten greifen, wird anhand des tatsächlichen Einsatzes geprüft. Ein Kreditentscheidungsprozess darf nicht durch Kopieren dieser Einstufung als unkritisch gelten.
Freigabe und Bestandsaufnahme sind unterschiedliche Schritte. Offene Rechtsgrundlagen, fehlende Testnachweise und ungeklärte Datenflüsse erhalten den Status „offen“ mit Verantwortlichem und Termin. Bei Zweckänderung, neuem Modell oder neuen Datenquellen wird der betroffene Datensatz erneut bewertet.
Rechts- und Fachgrundlagen: Europäische Kommission, AI Act Service Desk: Artikel 26, Betreiberpflichten bei Hochrisiko-KI; AI Act: konsolidierte Fassung vom 27.07.2026; BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank.
KI-Inventar herunterladen (Markdown)
Konkrete Prüfpunkte im Institut
01System und Zweck erfassen
Dokumentieren, welche Aufgabe das System übernimmt, welche Daten es verarbeitet und wer seinen Einsatz verantwortet.
02Rolle und Pflichten zuordnen
Je System Zweck, zuständigen Fachbereich, Modell- und Systemanbieter sowie die konkrete Rolle der Bank dokumentieren. Entwicklung im eigenen Namen und spätere Änderungen werden bei der Rollenzuordnung berücksichtigt.
03KI-Kompetenz unterstützen
Art. 4 verlangt Maßnahmen, die die Entwicklung von KI-Kompetenz bei den mit KI-Systemen befassten Personen unterstützen. Umfang und Inhalt richten sich nach Tätigkeit und Einsatzkontext; ein bestimmter individueller Kompetenzstand muss nach der geänderten Fassung nicht garantiert werden.
04Bestehende Verfahren prüfen
Anwendbare Integrationsregeln einzeln prüfen. MaRisk AT 4.3.4 und DORA ersetzen keine gesonderte AI-Act-Einstufung.
05Transparenz im Einsatz prüfen
Für jede relevante Art.-50-Pflicht festlegen, wie sie umgesetzt wird und welche Nachweise dazu vorliegen.
06Hochrisiko-Pflichten vorbereiten
Die anwendbaren Pflichten je System mit Verantwortlichen und Umsetzungsdatum in den Maßnahmenplan aufnehmen. Die oben dargestellten Fristen und Übergangsregeln bilden den Ausgangspunkt; Änderungen des Einsatzzwecks lösen eine erneute Einordnung aus.
Die EBA kommt in ihrer Analyse vom 21.11.2025 (Factsheet, PDF) zu dem Ergebnis, dass der AI Act komplementär zur bestehenden Bankenregulierung wirkt; wesentliche Widersprüche hat sie nicht identifiziert.
- DORA-Verordnung (EU) 2022/2554: KI-Systeme als IKT-Assets im DORA-Rahmen; BaFin-Orientierungshilfe vom 18.12.2025.
- MaRisk: aktuelle Fassung RS 06/2026: Modul AT 4.3.4 "Modelle" und sein Verhältnis zur Hochrisiko-KI-Klassifizierung.
- Regulatorik-Fahrplan 2026 bis 2028+: Wichtige Termine der Bankenregulierung in Jahrestabellen, einschließlich AI-Act-Stufen.
Häufige Fragen zum EU AI Act
Quellen & weiterführende Informationen
- Verordnung (EU) 2024/1689 (AI Act), amtlicher Volltext auf EUR-Lexeur-lex.europa.eu
- Deutscher Bundestag, Beschluss KI-Durchführungsgesetz 11.06.2026bundestag.de
- Bundesregierung, Kabinettbeschluss KI-MIG (10.02.2026)bundesregierung.de
- BaFin, Prinzipienpapier "Big Data und künstliche Intelligenz" (15.06.2021)bafin.de
- BaFin, BaFinJournal "KI bei Banken und Versicherern: Automatisch fair?" (2024)bafin.de
- BaFin, Meldung 18.12.2025 zur Orientierungshilfe IKT-Risiken bei KIbafin.de
- BaFin, Orientierungshilfe zu IKT-Risiken beim Einsatz von KI (PDF)bafin.de
- EBA, Factsheet "AI Act: implications for the EU banking and payments sector" (21.11.2025, PDF)eba.europa.eu
- EBA, Special Topic "Artificial Intelligence"eba.europa.eu
- BaFin: Rundschreiben 06/2026 (BA), MaRisk vom 30.06.2026bafin.de
- EuGH, Urteil vom 07.12.2023, C-634/21 (SCHUFA), EUR-Lexeur-lex.europa.eu
- AI Act: konsolidierte Fassung vom 27.07.2026eur-lex.europa.eu
- Verordnung (EU) 2026/1744 zur Änderung des AI Acteur-lex.europa.eu
- EU-Kommission: Inkrafttreten des KI-Omnibusdigital-strategy.ec.europa.eu
- BMDS: Neues KI-Gesetz tritt in Kraftbmds.bund.de
- Europäische Kommission, AI Act Service Desk: Artikel 26, Betreiberpflichten bei Hochrisiko-KIai-act-service-desk.ec.europa.eu
- BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbankbundesbank.de
Ein Angebot der T-NEX GmbH
Das Vorhaben mit T-NEX besprechen
Ein KI-Vorhaben braucht einen benannten Anwendungsfall und überprüfbare Grenzen. T-NEX verbindet die fachliche Eingrenzung mit Evaluation oder einem begrenzten Pilotprojekt. Die rechtliche Einstufung bleibt eine eigene Aufgabe.
Geschäftsführung: Andreas Unruh und Christoph Gembruch.
Herausgegeben von der T-NEX GmbH.
